forumAbrir tema

Quiero hacer un test de seguridad de red antes de una auditoría, ¿por dónde empiezo?

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#1

Tenemos un estudio de arquitectura de 12 personas en Lyon. El mes que viene pasamos una auditoría de ciberseguridad independiente obligatoria para una licitación pública. Nos cuesta unos 3.500 euros y no queremos suspender por fallos tontos, pagar otra vez o perder el proyecto.

Tenemos un servidor de archivos local, wifi para empleados y un acceso VPN sencillo para teletrabajo. Antes de que vengan los auditores externos, queremos revisar nosotros mismos los puertos abiertos, fallos obvios o vulnerabilidades de la red.

¿Cómo podemos hacerlo internamente con un empleado con conocimientos técnicos básicos, sin gastar en licencias caras o usando herramientas open source? ¿Hay riesgo de tirar la red o bloquear equipos sin querer?

ÖÖzge T***Participante
Cargo
Técnico de control de calidad
Sector
Joyería
Tipo de organización
taller
Miembro desde
feb 2023
Mensaje
193
Más útil#2

Respuesta corta: Empieza escaneando los puertos abiertos desde fuera y revisando contraseñas por defecto; puedes hacer un reconocimiento pasivo con herramientas open source gratuitas, pero no intentes pruebas de explotación activas.

El primer paso es escanear tu IP pública desde fuera para ver qué servicios y puertos están expuestos. Pasos básicos: 1) Escaneo de puertos externo para comprobar si hay paneles o escritorios remotos expuestos aparte de la VPN, 2) Escáner de vulnerabilidades de código abierto en la red local para ver actualizaciones pendientes del servidor de archivos, 3) Revisar contraseñas por defecto en impresoras de red, puntos de acceso y switches, 4) Verificar cifrado actualizado en la wifi y que la red de invitados esté aislada del servidor.

Tu límite debe ser la recolección pasiva de información y listar vulnerabilidades. Si ejecutas exploits que encuentres por internet puedes colgar el router o el servidor. Lo más seguro es recopilar información de puertos/versiones y parchear lo que salga antes de la auditoría.

VVolkan A***Veterano
Cargo
Arquitecto de software
Miembro desde
abr 2023
Mensaje
312
#3

Lo primero que mirarán los auditores son los paneles de administración expuestos. Revisa ya si la gestión del módem, router o VPN está abierta a internet. Si es así, ciérrala al exterior y déjala accesible solo desde la red local.

VVeli Ç***Nuevo miembro
Cargo
Agente de call center
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
jun 2026
Mensaje
387
#4

Limita la velocidad de paquetes al escanear la red local. Si usas herramientas gratuitas con perfiles agresivos por defecto, puedes colgar impresoras de red antiguas o bloquear puertos de los switches. Mejor hazlo fuera del horario laboral.

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
41
#5

Tu propio escaneo no sustituye la auditoría externa. Uno no suele ver los fallos lógicos de su propia red. Con herramientas gratis solo verás fallos de puertos evidentes; el auditor intentará saltarse autenticaciones y elevar privilegios. No te confíes.

MMehmet A***Experto
Cargo
Propietario de agencia
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
187
#6

Para empezar el fin de semana puedes seguir este plan: 1) Escanea tu IP estática desde un equipo externo y saca la lista de puertos, 2) Actualiza el firmware de todos los dispositivos de la red, 3) Desactiva protocolos de compartición antiguos en el servidor de archivos, 4) Cambia todas las contraseñas del hardware de red por combinaciones robustas.

BBurak B***Veterano
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
252
#7

antes de una auditoría parecida revisamos todos los equipos de la oficina uno por uno y pillamos un puerto abierto que se había olvidado y un disco de respaldo con la contraseña de fábrica. solo con arreglar esos dos pasamos la auditoría a la primera.

HHavva Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
25
#8

Comprueba si se puede acceder a las carpetas compartidas del servidor de archivos sin contraseña o como invitado desde cualquier equipo de la red; ahí es donde más puntos quitan.

FFeyza I***Participante
Cargo
Director regional
Sector
vidrio
Tipo de organización
Empresa de 20 empleados
Miembro desde
ago 2024
Mensaje
94
#9

Antes de iniciar los controles de seguridad internos, se debe verificar que las copias de seguridad del sistema estén completas y operativas. Se debe considerar que las actividades de escaneo no controladas pueden comprometer la integridad de los datos.

SSinan Ç***Participante
Cargo
Responsable de administración
Sector
Servicios de seguridad
Tipo de organización
Empresa de 20 empleados
Miembro desde
ene 2025
Mensaje
159
#10

nuestro tecnico reinicio el router xq iba a hacer un escaneo y x la mañana toda la oficina sin internet yo de vosotros no pasaria un escaneador de vulnerabilidades en horario laboral ni de coña.

RRamazan Y***Nuevo miembro
Cargo
Editor de contenido
Sector
Joyería
Tipo de organización
taller
Miembro desde
sept 2026
Mensaje
8
#11

Me pasó lo mismo.

ŞŞerife K***Experto
Cargo
Administrador de sistemas
Sector
Fabricación de maquinaria
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
154
#12

A mí me pasó justo al revés, por eso escribo. Las decisiones apresuradas son las que hay que corregir seis meses después.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. Lo dejo como nota, por si sirve.

BBeyzaParticipante
Cargo
Agencia pequeña
Miembro desde
may 2024
Mensaje
104
#13

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#14

A nosotros también nos pasa.

DDoruk A***Participante
Cargo
Propietario de negocio
Sector
Software
Tipo de organización
Empresa de 300 empleados
Miembro desde
abr 2023
Mensaje
18
#15

La discusión se ha dispersado, voy a ordenarla. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. Esta es mi opinión, no lo escribo como una verdad absoluta.

NNeşeNuevo miembro
Cargo
Salón de peluquería
Miembro desde
oct 2024
Mensaje
21
#16

A nosotros nos pasó esto. Al tomar decisiones escribe también el peor escenario no solo el mejor.

Lo dejo como nota por si sirve.

FFatih G***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
31
#17

¿Creen que esto funciona a cualquier escala? El error cometido por test de seguridad de red suele ser reversible, pero caro.

Comprobado por experiencia.

BBeren T***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
51
#18

Hay un error muy común al hacer esto. Una copia de seguridad no probada no es una copia de seguridad.

Corrijanme si me equivoco.

VVildan A***Participante
Cargo
Especialista en seguridad de la información
Sector
Agricultura
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
114
#19

Este hilo es para archivar.

FFatma N***Participante
Cargo
Ingeniero de datos
Tipo de organización
negocio unipersonal
Miembro desde
abr 2024
Mensaje
142
#20

Ha sido una buena idea abrir este hilo. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

Responder